Pular para o conteúdo
iseeu.cc

Consulta DNS

Consulte os registros A, AAAA, MX, TXT, NS, CNAME, CAA e SOA de qualquer domínio pela Cloudflare ou pelo Google Public DNS. A consulta vai do seu navegador direto para o resolvedor, via HTTPS.

Resolvedor

Seu navegador envia a consulta direto ao resolvedor que você escolher, via HTTPS. Ela nunca passa pelo iseeu.cc.

Resposta curta

Toda resposta DNS vem com um código: NOERROR com registros é uma resposta; NXDOMAIN significa que o nome não existe para nenhum tipo de registro; e NOERROR sem registros (NODATA) significa que o nome existe, mas não tem nada do tipo pedido (RFC 2308). Cada registro traz um TTL, o número de segundos que um resolvedor pode mantê-lo em cache, no máximo 2.147.483.647 (RFC 2181).

Como é obtido

Seu navegador envia a pergunta direto ao resolvedor escolhido via DNS sobre HTTPS (RFC 8484), usando a interface JSON dele: cloudflare-dns.com/dns-query ou dns.google/resolve, com o nome e o tipo de registro. Na resposta, Status é o código de resposta, AD indica que o resolvedor validou o DNSSEC e cada registro tem nome, tipo, TTL e dados. Nomes com caracteres fora do ASCII são convertidos antes para a forma xn--.

Exemplo prático

Ao perguntar à Cloudflare pelos registros MX de example.com em 10 de outubro de 2026, a resposta foi NOERROR, validada por DNSSEC, com um único registro, 0 ., e TTL de 219 segundos. Preferência 0 com o destino . é um null MX (RFC 7505): o domínio declara que não aceita e-mail. O TTL era 219, e não um número redondo, porque o registro já estava em cache e o tempo dele estava em contagem regressiva.

Limites

  • A resposta é o que o resolvedor público escolhido devolve; o seu próprio resolvedor, a rede de uma empresa ou um DNS split-horizon podem devolver outra coisa.
  • Respostas em cache ficam atrasadas em relação a uma mudança até o TTL acabar.
  • São oferecidos oito tipos de registro comuns; DS, DNSKEY, SRV, PTR e outros, não.
  • Uma extensão do navegador ou um filtro de rede que bloqueie DNS sobre HTTPS impede a consulta.

Fontes

Fontes conferidas em . Página atualizada em .

O que a ferramenta faz

Seu navegador pergunta à Cloudflare (1.1.1.1) ou ao Google Public DNS (8.8.8.8) quais registros estão publicados sob um nome de domínio, usando a interface JSON de DNS sobre HTTPS do resolvedor, e esta página organiza a resposta.

Cada registro aparece com nome, tipo, TTL e dados. O TTL é mostrado em segundos e também como uma duração legível, então 300 aparece ainda como 5 min. Você também vê o código de resposta (NOERROR, NXDOMAIN, SERVFAIL ou REFUSED), se o resolvedor ligou a flag AD (validado por DNSSEC) e quanto tempo a consulta levou no seu navegador. As strings TXT aparecem por inteiro, o que importa para SPF, DMARC e tokens de verificação longos.

Nomes internacionalizados também funcionam: pão.example é convertido em xn--po-sia.example antes do envio, porque essa forma ASCII é a que de fato existe no DNS.

Como usar

  1. Digite um nome de domínio como example.com ou mail.example.com, sem https:// e sem caminho.
  2. Escolha um tipo de registro: A, AAAA, MX, TXT, NS, CNAME, CAA ou SOA. A opção Todos consulta cada um desses oito tipos, um de cada vez.
  3. Escolha a Cloudflare ou o Google Public DNS como resolvedor.
  4. Faça a consulta e confira o código de resposta antes de ler os registros.
  5. Para guardar ou compartilhar o resultado, copie o endereço da página. O nome, o tipo de registro e o resolvedor vão depois do #, como em #example.com/MX/google, então a mesma consulta pode ir para os favoritos ou ser enviada a um colega.

A pergunta não passa pelos servidores do iseeu.cc. Seu navegador fala direto com o resolvedor que você escolheu, então esse resolvedor vê seu endereço IP e o nome consultado, de acordo com a política de privacidade dele. O resolvedor do Google pode repassar parte do seu endereço IP a alguns servidores autoritativos (EDNS Client Subnet) para que eles escolham uma resposta próxima de você; o da Cloudflare diz que não faz isso. A parte depois do # nunca é enviada a nenhum servidor, e o iseeu.cc não guarda registros de endereços IP nem de consultas, não tem banco de dados de visitantes, não usa cookies e não exibe anúncios.

Casos de uso

  • Conferir uma mudança que você acabou de fazer. Consulte o novo registro A nos dois resolvedores. Se um deles ainda mostrar o endereço antigo, o TTL indica mais ou menos quanto tempo resta para essa cópia em cache.
  • Problemas na entrega de e-mail. Confira o MX, a string TXT v=spf1 no domínio e o TXT em _dmarc.example.com. Ter dois registros SPF separados é um erro comum, que os servidores de destino tratam como falha.
  • Antes de pedir um certificado TLS. As autoridades certificadoras públicas precisam conferir o CAA antes de emitir, então um registro CAA que cite só a sua CA anterior vai bloquear o pedido.
  • Verificação de domínio. Quando um serviço hospedado pede um token TXT, consulte o TXT e compare a string caractere por caractere.
  • Troca de provedor de DNS. O NS mostra para onde o domínio está delegado, e o serial do SOA, que normalmente muda a cada edição, ajuda a confirmar que a zona servida é a que você editou.
  • Identificar filtragem ou cache desatualizado. Se a Cloudflare e o Google concordam, mas o dig no seu resolvedor de sempre retorna NXDOMAIN ou outro endereço, a diferença está no seu resolvedor local, não na zona.

Como ler a resposta

NOERROR sem registros, muitas vezes chamado de NODATA, significa que o nome existe, mas não tem nada do tipo pedido, como AAAA num host só com IPv4. Isso também vale para nomes que só existem porque há algo abaixo deles: b.example.com quando só a.b.example.com está definido. NXDOMAIN é mais forte: o nome não existe para nenhum tipo. Respostas negativas também ficam em cache, por um período definido pelo registro SOA da zona, então um nome que você consultou antes de criar pode continuar aparecendo como inexistente por um tempo.

SERVFAIL significa que o resolvedor não conseguiu produzir uma resposta. Os dois resolvedores validam DNSSEC, e uma causa frequente é uma cadeia quebrada, como um registro DS que ficou no registrador depois da mudança para um provedor de DNS com outras chaves; servidores autoritativos inacessíveis também causam isso. REFUSED significa que o servidor se recusou a responder, o que é raro nesses dois. A flag AD exige um domínio assinado; a maioria não é, então a ausência dela é normal.

Quando o nome é um CNAME, a resposta lista o alias e depois os registros do destino. Não é permitido CNAME no ápice da zona; provedores de DNS que simulam um ali publicam registros A e AAAA comuns, e é isso que você vai ver aqui. Os dados do MX aparecem como preferência e host, como em 10 mail.example.com., com os números menores primeiro; um 0 . sozinho é um null MX, ou seja, o domínio não aceita e-mail.

TTL, cache e propagação

Mudanças de DNS não se espalham a partir do seu provedor. Cada resolvedor guarda uma cópia pelo tempo que o TTL permitir e depois pergunta de novo. O TTL que você vê faz contagem regressiva a partir do valor publicado: um registro publicado com 3.600 e guardado em cache há 20 minutos mostra cerca de 2.400. Por até um TTL inteiro depois de uma edição, alguns resolvedores têm o valor novo e outros, o antigo. Para uma mudança valer rápido, baixe o TTL primeiro e espere pelo menos o TTL antigo antes de editar. Mudanças de servidor de nomes demoram mais, porque os registros NS na zona-pai costumam ter TTL de um ou dois dias. Respostas diferentes nos dois resolvedores nem sempre são falha: DNS geográfico e balanceamento de carga ajustam as respostas ao lugar de onde a pergunta parece vir.

As mesmas consultas pelo terminal

dig +short example.com MX @1.1.1.1
dig _dmarc.example.com TXT @8.8.8.8
dig +dnssec example.com A @1.1.1.1
nslookup -type=SOA example.com 8.8.8.8
Resolve-DnsName example.com -Type MX -Server 1.1.1.1

Na saída completa do dig, ad na linha de flags é o mesmo sinal de DNSSEC mostrado aqui. Uma diferença importa: o dig usa DNS comum na porta 53, que algumas redes interceptam e respondem por conta própria. Esta página usa HTTPS; então, se o dig e esta página discordarem para o mesmo resolvedor, provavelmente algo na sua rede está respondendo no lugar dele.

Perguntas frequentes

Por que a Cloudflare e o Google mostram IPs diferentes para o mesmo domínio?

Muitos sites grandes respondem de acordo com o lugar de onde a pergunta parece vir, usando DNS geográfico ou balanceamento de carga. O resolvedor do Google pode repassar parte do seu endereço IP ao servidor autoritativo por meio do EDNS Client Subnet, então a resposta dele é ajustada à sua rede, enquanto a resposta da Cloudflare depende da localização do próprio servidor dela. Dois endereços diferentes podem estar ambos corretos. Isso só importa quando um deles pertence a um host que o dono do domínio já desativou.

Mudei um registro há uma hora. Por que ainda aparece o valor antigo?

Um resolvedor que guardou o registro antigo em cache continua entregando esse valor até o TTL acabar, e o TTL mostrado aqui é o tempo que ainda resta para essa cópia. Se o registro antigo tinha TTL de 86.400 segundos, uma cópia em cache pode durar até um dia. Faça a consulta também no outro resolvedor. Se ele mostrar o valor novo, sua zona está certa e você só está esperando um cache expirar.

Quanto tempo demora a propagação de DNS?

Não há um prazo único: cada resolvedor guarda a sua cópia pelo tempo que o TTL permite e só depois pergunta de novo. Por até um TTL inteiro depois de uma edição, alguns resolvedores têm o valor novo e outros, o antigo. Para uma mudança valer rápido, baixe o TTL primeiro e espere pelo menos o TTL antigo antes de editar. Troca de servidores de nomes demora mais, porque os registros NS na zona-pai costumam ter TTL de um ou dois dias.

Qual a diferença entre NXDOMAIN e uma resposta vazia?

NXDOMAIN significa que o nome não existe, para nenhum tipo de registro. NOERROR sem registros significa que o nome existe, mas não tem nada do tipo que você pediu, como uma consulta AAAA para um host que só tem endereço IPv4. Se um nome que você acabou de criar retorna NXDOMAIN, algum resolvedor pode ainda estar guardando uma resposta negativa que ele colocou em cache antes de o nome existir.

O iseeu.cc fica sabendo quais domínios eu consulto?

Não. Seu navegador envia a consulta direto à Cloudflare ou ao Google via HTTPS, e ela não passa pelos servidores do iseeu.cc. O resolvedor que você escolheu vê, sim, seu endereço IP e o nome consultado, de acordo com a política de privacidade dele. A consulta guardada depois do # no endereço da página nunca é enviada a nenhum servidor. O iseeu.cc não guarda registros de endereços IP nem de consultas, não tem banco de dados de visitantes, não usa cookies e não exibe anúncios.

Por que não dá para usar CNAME no domínio sem www?

O ápice da zona (o domínio raiz, sem www) precisa ter registros SOA e NS, e um CNAME não pode dividir o nome com nenhum outro registro. Alguns provedores de DNS oferecem um alias no ápice, chamado ALIAS, ANAME ou flattening, dependendo da empresa, que consulta o destino por você e publica registros A e AAAA comuns. Uma consulta nesta página vai mostrar esses endereços, e não um CNAME.

A resposta não aparece como validada por DNSSEC. Tem algo errado?

Normalmente, não. O resolvedor só liga a flag AD quando o domínio é assinado e as assinaturas conferem desde a raiz. A maioria dos domínios não é assinada, então a resposta volta sem ela. O caso preocupante é um domínio assinado que falha na validação: os resolvedores que validam devolvem SERVFAIL em vez de uma resposta, muitas vezes porque um registro DS no registrador não corresponde mais às chaves da zona.

Como verifico a configuração de e-mail de um domínio com esta ferramenta?

Consulte MX no domínio para ver quais hosts recebem os e-mails dele. Consulte TXT no mesmo nome e procure exatamente uma string que comece com v=spf1. Depois consulte TXT em _dmarc antes do domínio, por exemplo _dmarc.example.com, para ler a política de DMARC. As chaves DKIM ficam sob um nome de seletor dentro de _domainkey, e você precisa do seletor informado pelo serviço que envia os e-mails.

As respostas de DNS mudam conforme os registros são editados e os caches expiram. Os resultados refletem o que o resolvedor escolhido devolveu no momento da consulta, e não garantem o que todos os resolvedores têm guardado.